Ad

CVE-2026-74885

CRITICAL CVSS 4.0: 9,3 EPSS 0.12%
Обновлено 1 сентября 2026
Jahlives
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-117
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt до 1.4.0 содержат ошибку журналирования в restorate_hidden_modules(), которая регистрирует количество модулей после очистки, всегда показывая ноль восстановленных модулей и повреждая контрольные журналы. Кроме того, между скрытием модуля и установкой перехватчика импорта существует состояние гонки, при котором другой поток может повторно импортировать заблокированные модули в многопоточных средах.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 contain a logging bug in restore_hidden_modules() that logs module counts after clearing, always showing zero restored modules and corrupting audit trails. Additionally, a race condition exists between module hiding and import hook installation where another thread could re-import blocked modules in multi-threaded environments.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0